Vercel confirma escape total de la máquina virtual: acceso root logrado desde la VM invitada

Vercel confirma escape total de la máquina virtual: acceso root logrado desde la VM invitada

Hace un mes Firecracker superó una prueba similar, pero un nuevo hallazgo cambia el panorama.

image

Por la fuga desde una máquina virtual, Vercel pagó la recompensa máxima, pero mantiene cerrados los detalles de la propia vulnerabilidad. La empresa confirmó una vulnerabilidad de día cero en KVM después de que el especialista Paulos Yibelo afirmara haber salido completamente del sistema invitado al host con privilegios de root. Sobre la confirmación informaron el 4 de octubre.

Yibelo describió el resultado como una transición «guest → host root» en hipervisores comunes. La cadena técnica no se ha publicado, por lo que se desconoce qué versiones de Linux, KVM o Firecracker están afectadas, si se requieren privilegios de administrador dentro del sistema invitado y si el ataque depende de un procesador concreto. No hay CVE públicos, puntuaciones CVSS ni un exploit listo en el momento de la publicación.

El hallazgo se realizó en el marco de Vercel Sandbox. La plataforma ejecuta código de usuario y agentes de IA dentro de microVM de Firecracker, cada una de las cuales recibe un núcleo invitado independiente. Vercel considera la microVM la frontera principal de seguridad, y el contenedor ubicado dentro solo como una capa adicional de aislamiento. Por eso, salir al host físico de EC2 implica eludir una protección clave del servicio.

Vercel anunció un concurso para hackear Sandbox el 18 de agosto y asignó hasta $1 millón en recompensas. Por un informe se podía obtener como máximo $50 000 si la vulnerabilidad permitía leer o modificar datos de otro cliente. Yibelo recibió la suma máxima completa; sin embargo, el importe del pago por sí solo no demuestra el acceso a datos reales de usuarios.

Hallazgos de escape similares desde KVM ya se mostraron en 2026, pero no se puede vincular la nueva vulnerabilidad con errores anteriores. Por ejemplo, la vulnerabilidad de KVM de ITScape afectaba a arm64 y permitía a la máquina invitada alcanzar privilegios del kernel del host. El zero-day actual todavía no presenta signos publicados que apunten al mismo mecanismo o arquitectura.

El asunto es especialmente delicado para los entornos sandbox donde se ejecuta código de IA generado o cargado. En un experimento de septiembre, el agente de IA ya encontró cadenas de escape desde QEMU/KVM; sin embargo, entonces Firecracker resultó notablemente más resistente y no permitió completar la salida de la microVM. El nuevo informe muestra que no existe una frontera absolutamente impermeable en este esquema.

Vercel prometió un análisis técnico separado que debería revelar la causa del error, las configuraciones afectadas y la corrección. Por ahora la empresa no ha informado de ataques reales explotando el zero-day ni ha afirmado que todos los sistemas en KVM o Firecracker sean vulnerables. Hasta la publicación de los detalles, es correcto hablar de un escape confirmado en el entorno Vercel Sandbox, y no de la comprometida de todo el ecosistema KVM.